Informazioni sull'indicizzazione e sulla mappatura dei campi

Per interrogare al meglio i log in Insight priorità, è importante capire come IBM Cloud Logs indicizza i dati dopo averli analizzati.

L'indicizzazione dei log consente di richiamare rapidamente la corrispondenza per log utilizzando:

  • Ricerche in testo libero
  • Espressioni regolari
  • Ricerche campo

Ti consigliamo di serializzare i tuoi log come JSON per ottenere il valore massimo dalle funzioni di analisi IBM Cloud Logs. Vedi Configurazione del testo non strutturato in JSON per ulteriori informazioni sull'analisi dei log non strutturati in JSON.

Tipi di dati

IBM Cloud Logs supporta i seguenti tipi di dati:

Testo

Questo tipo rappresenta il contenuto non strutturato e leggibile che viene analizzato in termini prima dell'indicizzazione.

Parola chiave

Questo tipo rappresenta il testo che non passa attraverso il programma di analisi prima dell'indicizzazione. Questo tipo di dati è adatto per espressioni regolari, aggregazione e ordinamento.

La sintassi per utilizzare il tipo di dati della parola chiave nella query è: <fieldName>.keyword.

IBM Cloud Logs non può creare un tipo di parola chiave quando un campo è più lungo di 256 caratteri.

Numerico

Questo tipo è adatto per query di intervallo e aggregazioni aritmetiche (avg, max, min, sum).

La sintassi per utilizzare il tipo di dati numerici nella query è: <fieldName>.numeric.

Data

Questo tipo consente di filtrare in base alla data / ora o tracciare grafici di serie temporali. I valori devono essere formattati come millisecondi epoch.

Geopunto

Questo tipo consente di tracciare coppie di longitudine e latitudine su una mappa Grafana.

Oggetto

Questo tipo rappresenta una gerarchia. Ciò significa che può contenere campi di qualsiasi altro tipo (inclusi gli oggetti).

Considerazioni sul tipo di dati

Considerare quanto segue quando si interrogano i dati:

  • L'associazione esplicita è supportata per data / ora e geopunti. L'aggiunta di _timestamp o _geopoint al nome del campo lo associerà rispettivamente come data o geopunto. Ad esempio, un campo denominato duration_timestamp viene associato come data.

  • La mappatura dinamica viene utilizzata per tutti gli altri campi. Ciò significa che, al momento dell'indicizzazione, il valore di un nuovo campo determina il tipo di dati associato.

  • Gli array sono JSON validi. Tuttavia, non esiste alcun tipo di dati dell'array dedicato in IBM Cloud Logs. Ciò significa che:

    • Un campo può contenere più valori e tutti i valori devono essere dello stesso tipo di dati. Altrimenti, si verificherà un'eccezione di associazione.

    • Il primo valore in una schiera determina l'associazione del campo.

    • Per un array di oggetti, non è possibile interrogare ciascun oggetto in modo indipendente.

  • Ogni campo nel log viene mappato come uno dei 3 tipi di dati:

    • Testo, Oggetto, Data o Geopunto
    • Parola chiave
    • Numerico

Controllo del numero di campi indice

Per verificare il numero di campi indice per istanza e quanti ne sono stati utilizzati, nella barra di navigazione fare clic sull'icona Utilizzo Icona d' > Statistiche di mappatura. È possibile ottenere il numero totale giornaliero di indici utilizzati nella sezione Chiavi usate oggi.

Per un'istanza di servizio, il limite giornaliero predefinito dei campi indice è impostato su 3000.

Il contatore degli indici viene azzerato alla mezzanotte UTC.

Che cosa succede quando si raggiunge il numero di campi indice in un giorno?

Quando si raggiunge il numero di campi indicizzati in un giorno, i nuovi campi non vengono indicizzati finché il contatore non viene azzerato per il giorno successivo.

Un punto esclamativo verrà visualizzato sui campi che presentano eccezioni di mappatura e che non è stato possibile indicizzare.

Segnalazione dei campi con
di mappatura* Segnalazione dei campi con
di mappatura*

Avvisi

Gli avvisi non sono influenzati dalle eccezioni di mappatura dei dati e continueranno a essere attivati normalmente.